Proceso extraño 833274265:1715361230.exe (SOLUCIONADO)

Cerrado
ezerm1979
Mensajes: 6
Registrado: 22 Oct 2011, 05:01

Proceso extraño 833274265:1715361230.exe (SOLUCIONADO)

Mensaje por ezerm1979 » 22 Oct 2011, 07:48

Hola: Como pueden ver este proceso desde que aparecio en mi CPU no me deja: navegar, funcionamiento demasiado lento y a veces se queda cargando en segundo plano, no puedo ejecutar herramientas como HJT y Sprocess. No se deja matar el proceso por medio del administrador de tareas, entre otra cosas.

Mi CPU tiene instalado 2 S.O. con DUAL BOOT - XP y Win7, el cual los problemas los tiene el XP SP3.

Todo comenzo al intentar instalar un fondo de pantalla animado bajado de internet. Sabiendo y dudando del archivo .exe que baje y sin que lo detectara como virus mi NOD32 4. decidi ejecutarlo... y SAS... Empezo a redireccionarme las paginas a las que queria acceder, luego me anulo el antivirus mostrando un error de comunicacion con el kernel de NOD, y demas...

Luego intente eliminarlo de la siguiente forma: entrar en modo prueba de fallos y pasar el malwarebyte, luego Superantispyware, ambos detectaron y eliminaron archivos sin exito, segui con EliStarA (pide parche MS08-067) - EliTriIP - EliVBNA - elibagla (este ultimo lo pase por las descripciones y similitudes de efectos relacionados con mi cpu, segun lei en el foro) y aun persiste el problema. REINICIE para ingresar a WINDOWS 7, e intente limpiar el XP con el antivirus de este, lo cual me detecto 833274265 como virus en la carpeta D:WINDOWS\ y lo elimino - segui el orden de los antimalware antes descritos solo escaneando la unidad correspondiente a XP y tambien encontraron archivos dudosos los cuales elimine sin dudar. Crei que solucione el problema asique volvi a XP y me encontre con ese proceso nuevamente y la regeneracion de ese archivo en C:WINDOWS\. Y sigue todo igual. Lo ultimo que pase fue este programa, Rootkit_Detective, pero no lo se usar, asique les dejo el log del mismo despues del log de EliStarA y demas.

PD: Perdon lo extenso del tema, hice unas capturas de pantalla pero no se como postearlas como para poder ilustrar con imagenes lo dicho. Sinceramente gracias por la ayuda. Atte. EZEQUIEL

__________________________________________________________________________________________________________

(21-10-2011 02:55:10 (GMT))

EliStartPage v24.12 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 20 de Octubre del 2011)

--------------------------------------------------

Usuario: LARVA

ID de Usuario: S-1-5-21-1177238915-1645522239-1801674531-1003



Lista de Acciones (por Acción Directa):

C:\WINDOWS\ALCMTR.EXE --> Eliminado SpyRealtek

No detectado Parche MS08-067 de Microsoft instalado. (SServidor)

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(21-10-2011 02:55:15 (GMT))

EliStartPage v24.12 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 20 de Octubre del 2011)

--------------------------------------------------

Usuario: Administrador.X-2E4DD0DD3F684

ID de Usuario: S-1-5-21-1177238915-1645522239-1801674531-500



Lista de Acciones (por Acción Directa):

No detectado Parche MS08-067 de Microsoft instalado. (SServidor)

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(21-10-2011 02:56:47 (GMT))

EliStartPage v24.12 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 20 de Octubre del 2011)

--------------------------------------------------

Usuario: Administrador.X-2E4DD0DD3F684

ID de Usuario: S-1-5-21-1177238915-1645522239-1801674531-500



Lista de Acciones (por Exploración):

Explorando "C:\"

C:\Archivos de programa\Realtek\Audio\Drivers\WDM\ALCMTR.EXE --> Eliminado, SpyRealtek



Nº Total de Directorios: 2484

Nº Total de Ficheros: 11694

Nº de Ficheros Analizados: 5778

Nº de Ficheros Infectados: 1

Nº de Ficheros Limpiados: 1



(21-10-2011 02:58:18 (GMT))

EliTriIP v7.63 (c)2011 S.G.H. / Satinfo S.L. (Actualizado el 11 de Octubre del 2011)

---------------------------------------------

Usuario: LARVA

ID de Usuario: S-1-5-21-1177238915-1645522239-1801674531-1003



Lista de Acciones (por Acción Directa):

No detectado Parche MS08-067 de Microsoft instalado. (SServidor)



(21-10-2011 02:58:18 (GMT))

EliTriIP v7.63 (c)2011 S.G.H. / Satinfo S.L. (Actualizado el 11 de Octubre del 2011)

---------------------------------------------

Usuario: Administrador.X-2E4DD0DD3F684

ID de Usuario: S-1-5-21-1177238915-1645522239-1801674531-500



Lista de Acciones (por Acción Directa):

No detectado Parche MS08-067 de Microsoft instalado. (SServidor)



(21-10-2011 02:58:33 (GMT))

EliTriIP v7.63 (c)2011 S.G.H. / Satinfo S.L. (Actualizado el 11 de Octubre del 2011)

---------------------------------------------

Usuario: Administrador.X-2E4DD0DD3F684

ID de Usuario: S-1-5-21-1177238915-1645522239-1801674531-500



Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 2483

Nº Total de Ficheros: 11693

Nº de Ficheros Analizados: 4966

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(21-10-2011 02:58:57 (GMT))

EliPalevo v2.50 (c)2011 S.G.H. / Satinfo S.L. (Modificado el 14 de Junio del 2011)

---------------------------------------------

Usuario: LARVA

ID de Usuario: S-1-5-21-1177238915-1645522239-1801674531-1003



Lista de Acciones (por Acción Directa):



(21-10-2011 02:58:57 (GMT))

EliPalevo v2.50 (c)2011 S.G.H. / Satinfo S.L. (Modificado el 14 de Junio del 2011)

---------------------------------------------

Usuario: Administrador.X-2E4DD0DD3F684

ID de Usuario: S-1-5-21-1177238915-1645522239-1801674531-500



Lista de Acciones (por Acción Directa):



(21-10-2011 02:59:06 (GMT))

EliPalevo v2.50 (c)2011 S.G.H. / Satinfo S.L. (Modificado el 14 de Junio del 2011)

---------------------------------------------

Usuario: Administrador.X-2E4DD0DD3F684

ID de Usuario: S-1-5-21-1177238915-1645522239-1801674531-500



Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 2483

Nº Total de Ficheros: 11693

Nº de Ficheros Analizados: 1296

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(21-10-2011 02:59:15 (GMT))

EliVBNA v2.26 (c)2011 S.G.H. / Satinfo S.L. Modificado el 19 de Octubre del 2011)

--------------------------------------------

Usuario: LARVA

ID de Usuario: S-1-5-21-1177238915-1645522239-1801674531-1003



Lista de Acciones (por Acción Directa):



(21-10-2011 02:59:15 (GMT))

EliVBNA v2.26 (c)2011 S.G.H. / Satinfo S.L. Modificado el 19 de Octubre del 2011)

--------------------------------------------

Usuario: Administrador.X-2E4DD0DD3F684

ID de Usuario: S-1-5-21-1177238915-1645522239-1801674531-500



Lista de Acciones (por Acción Directa):



(21-10-2011 02:59:37 (GMT))

EliVBNA v2.26 (c)2011 S.G.H. / Satinfo S.L. Modificado el 19 de Octubre del 2011)

--------------------------------------------

Usuario: Administrador.X-2E4DD0DD3F684

ID de Usuario: S-1-5-21-1177238915-1645522239-1801674531-500



Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 2483

Nº Total de Ficheros: 11693

Nº de Ficheros Analizados: 3672

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(22-10-2011 03:38:09 (GMT))

EliPalevo v2.50 (c)2011 S.G.H. / Satinfo S.L. (Modificado el 14 de Junio del 2011)

---------------------------------------------

Usuario: LARVA

ID de Usuario: S-1-5-21-1177238915-1645522239-1801674531-1003



Lista de Acciones (por Acción Directa):



(22-10-2011 03:38:09 (GMT))

EliPalevo v2.50 (c)2011 S.G.H. / Satinfo S.L. (Modificado el 14 de Junio del 2011)

---------------------------------------------

Usuario: Administrador.X-2E4DD0DD3F684

ID de Usuario: S-1-5-21-1177238915-1645522239-1801674531-500



Lista de Acciones (por Acción Directa):



(22-10-2011 03:38:39 (GMT))

EliPalevo v2.50 (c)2011 S.G.H. / Satinfo S.L. (Modificado el 14 de Junio del 2011)

---------------------------------------------

Usuario: Administrador.X-2E4DD0DD3F684

ID de Usuario: S-1-5-21-1177238915-1645522239-1801674531-500



Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 2481

Nº Total de Ficheros: 11429

Nº de Ficheros Analizados: 1297

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



(22-10-2011 04:27:50 (GMT))

EliBagle v14.19 (c)2011 S.G.H. / Satinfo S.L. (Actualizado el 27 de Junio del 2011)

----------------------------------------------

Usuario: LARVA

ID de Usuario: S-1-5-21-1177238915-1645522239-1801674531-1003



Lista de Acciones (por Acción Directa):



(22-10-2011 04:27:50 (GMT))

EliBagle v14.19 (c)2011 S.G.H. / Satinfo S.L. (Actualizado el 27 de Junio del 2011)

----------------------------------------------

Usuario: Administrador.X-2E4DD0DD3F684

ID de Usuario: S-1-5-21-1177238915-1645522239-1801674531-500



Lista de Acciones (por Acción Directa):



(22-10-2011 04:28:43 (GMT))

EliBagle v14.19 (c)2011 S.G.H. / Satinfo S.L. (Actualizado el 27 de Junio del 2011)

----------------------------------------------

Usuario: Administrador.X-2E4DD0DD3F684

ID de Usuario: S-1-5-21-1177238915-1645522239-1801674531-500



Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 2487

Nº Total de Ficheros: 11447

Nº de Ficheros Analizados: 3724

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0

__________________________________________________________________________________________________________



[color=#FF0000]McAfee(R) Rootkit Detective 1.1 scan report[/color]

On 22-10-2011 at 00:24:28

OS-Version 5.1.2600

Service Pack 3.0

====================================



Object-Type: SSDT-hook

Object-Name: ZwAssignProcessToJobObject

Object-Path: C:\WINDOWS\system32\drivers\ehdrv.sys



Object-Type: SSDT-hook

Object-Name: ZwCreateKey

Object-Path: \SystemRoot\System32\drivers\spgl.sys



Object-Type: SSDT-hook

Object-Name: ZwDebugActiveProcess

Object-Path: C:\WINDOWS\system32\drivers\ehdrv.sys



Object-Type: SSDT-hook

Object-Name: ZwDuplicateObject

Object-Path: C:\WINDOWS\system32\drivers\ehdrv.sys



Object-Type: SSDT-hook

Object-Name: ZwEnumerateKey

Object-Path: \SystemRoot\System32\drivers\spgl.sys



Object-Type: SSDT-hook

Object-Name: ZwEnumerateValueKey

Object-Path: \SystemRoot\System32\drivers\spgl.sys



Object-Type: SSDT-hook

Object-Name: ZwOpenKey

Object-Path: \SystemRoot\System32\drivers\spgl.sys



Object-Type: SSDT-hook

Object-Name: ZwOpenProcess

Object-Path: C:\WINDOWS\system32\drivers\ehdrv.sys



Object-Type: SSDT-hook

Object-Name: ZwOpenThread

Object-Path: C:\WINDOWS\system32\drivers\ehdrv.sys



Object-Type: SSDT-hook

Object-Name: ZwProtectVirtualMemory

Object-Path: C:\WINDOWS\system32\drivers\ehdrv.sys



Object-Type: SSDT-hook

Object-Name: ZwQueryKey

Object-Path: \SystemRoot\System32\drivers\spgl.sys



Object-Type: SSDT-hook

Object-Name: ZwQueryValueKey

Object-Path: \SystemRoot\System32\drivers\spgl.sys



Object-Type: SSDT-hook

Object-Name: ZwQueueApcThread

Object-Path: C:\WINDOWS\system32\drivers\ehdrv.sys



Object-Type: SSDT-hook

Object-Name: ZwSetContextThread

Object-Path: C:\WINDOWS\system32\drivers\ehdrv.sys



Object-Type: SSDT-hook

Object-Name: ZwSetInformationThread

Object-Path: C:\WINDOWS\system32\drivers\ehdrv.sys



Object-Type: SSDT-hook

Object-Name: ZwSetSecurityObject

Object-Path: C:\WINDOWS\system32\drivers\ehdrv.sys



Object-Type: SSDT-hook

Object-Name: ZwSetValueKey

Object-Path: \SystemRoot\System32\drivers\spgl.sys



Object-Type: SSDT-hook

Object-Name: ZwSuspendProcess

Object-Path: C:\WINDOWS\system32\drivers\ehdrv.sys



Object-Type: SSDT-hook

Object-Name: ZwSuspendThread

Object-Path: C:\WINDOWS\system32\drivers\ehdrv.sys



Object-Type: SSDT-hook

Object-Name: ZwTerminateProcess

Object-Path: C:\WINDOWS\system32\drivers\ehdrv.sys



Object-Type: SSDT-hook

Object-Name: ZwTerminateThread

Object-Path: C:\WINDOWS\system32\drivers\ehdrv.sys



Object-Type: SSDT-hook

Object-Name: ZwWriteVirtualMemory

Object-Path: C:\WINDOWS\system32\drivers\ehdrv.sys



Object-Type: IRP-hook

Object-Name: \Driver\Ftdisk->IRP_MJ_SYSTEM_CONTROL

Object-Path:



Object-Type: IRP-hook

Object-Name: \Driver\Ftdisk->IRP_MJ_POWER

Object-Path:



Object-Type: IRP-hook

Object-Name: \Driver\Ftdisk->IRP_MJ_CLEANUP

Object-Path:



Object-Type: IRP-hook

Object-Name: \Driver\Ftdisk->IRP_MJ_SHUTDOWN

Object-Path:



Object-Type: IRP-hook

Object-Name: \Driver\Ftdisk->IRP_MJ_INTERNAL_DEVICE_CONTROL

Object-Path:



Object-Type: IRP-hook

Object-Name: \Driver\Ftdisk->IRP_MJ_DEVICE_CONTROL

Object-Path:



Object-Type: IRP-hook

Object-Name: \Driver\Ftdisk->IRP_MJ_FLUSH_BUFFERS

Object-Path:



Object-Type: IRP-hook

Object-Name: \Driver\Ftdisk->IRP_MJ_WRITE

Object-Path:



Object-Type: IRP-hook

Object-Name: \Driver\Ftdisk->IRP_MJ_READ

Object-Path:



Object-Type: IRP-hook

Object-Name: \Driver\Ftdisk->IRP_MJ_CREATE

Object-Path:



Object-Type: Registry-value

Object-Name: (Default)

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg

Status: Unable to access registry key



Object-Type: Registry-key

Object-Name: 0D79C293C1ED61418462E24595C90D04td\Cfg

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04

Status: Hidden



Object-Type: Registry-value

Object-Name: (Default)

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04

Status: Unable to access registry key



Object-Type: Registry-key

Object-Name: 00000001ontrolSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001

Status: Hidden



Object-Type: Registry-value

Object-Name: (Default)

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001

Status: Unable to access registry key



Object-Type: Registry-key

Object-Name: jdgg40\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001\jdgg40

Status: Hidden



Object-Type: Registry-value

Object-Name: (Default)

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001\jdgg40

Status: Unable to access registry key



Object-Type: Registry-value

Object-Name: ujdew

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001\jdgg40

Status: Hidden



Object-Type: Registry-value

Object-Name: a0

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001

Status: Hidden



Object-Type: Registry-value

Object-Name: ujdew

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001

Status: Hidden



Object-Type: Registry-value

Object-Name: p0

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04

Status: Hidden



Object-Type: Registry-value

Object-Name: h0

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04

Status: Hidden



Object-Type: Registry-value

Object-Name: ujdew

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04

Status: Hidden



Object-Type: Registry-value

Object-Name: s1

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg

Status: Hidden



Object-Type: Registry-value

Object-Name: s2

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg

Status: Hidden



Object-Type: Registry-value

Object-Name: g0

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg

Status: Hidden



Object-Type: Registry-value

Object-Name: h0

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg

Status: Hidden



Object-Type: Registry-key

Object-Name: 0D79C293C1ED61418462E24595C90D04td\Cfg

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04

Status: Hidden



Object-Type: Registry-key

Object-Name: 00000001ontrolSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001

Status: Hidden



Object-Type: Registry-key

Object-Name: jdgg40\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001\jdgg40

Status: Hidden



Object-Type: Registry-value

Object-Name: (Default)

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg

Status: Unable to access registry key



Object-Type: Registry-key

Object-Name: 0D79C293C1ED61418462E24595C90D04td\Cfg

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04

Status: Hidden



Object-Type: Registry-value

Object-Name: (Default)

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04

Status: Unable to access registry key



Object-Type: Registry-key

Object-Name: 00000001ontrolSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001

Status: Hidden



Object-Type: Registry-value

Object-Name: (Default)

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001

Status: Unable to access registry key



Object-Type: Registry-key

Object-Name: jdgg40\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001\jdgg40

Status: Hidden



Object-Type: Registry-value

Object-Name: (Default)

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001\jdgg40

Status: Unable to access registry key



Object-Type: Registry-value

Object-Name: ujdew

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001\jdgg40

Status: Hidden



Object-Type: Registry-value

Object-Name: a0

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001

Status: Hidden



Object-Type: Registry-value

Object-Name: ujdew

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001

Status: Hidden



Object-Type: Registry-value

Object-Name: p0

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04

Status: Hidden



Object-Type: Registry-value

Object-Name: h0

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04

Status: Hidden



Object-Type: Registry-value

Object-Name: ujdew

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04

Status: Hidden



Object-Type: Registry-value

Object-Name: s1

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg

Status: Hidden



Object-Type: Registry-value

Object-Name: s2

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg

Status: Hidden



Object-Type: Registry-value

Object-Name: g0

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg

Status: Hidden



Object-Type: Registry-value

Object-Name: h0

Object-Path: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg

Status: Hidden



Object-Type: Registry-value

Object-Name: 0

Object-Path: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\OfficeSoftwareProtectionPlatform\data\e3ae1dfc-26d1-4aa4-8c74-ca64d5f0f850

Status: Registy value-data mismatch



Object-Type: Registry-value

Object-Name: 1

Object-Path: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\OfficeSoftwareProtectionPlatform\data\e3ae1dfc-26d1-4aa4-8c74-ca64d5f0f850

Status: Registy value-data mismatch



Object-Type: Registry-value

Object-Name: 2

Object-Path: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\OfficeSoftwareProtectionPlatform\data\e3ae1dfc-26d1-4aa4-8c74-ca64d5f0f850

Status: Registy value-data mismatch



Object-Type: Process

Object-Name: ati2evxx.exe

Pid: 836

Object-Path: C:\WINDOWS\system32\Ati2evxx.exe

Status: Visible



Object-Type: Process

Object-Name: svchost.exe

Pid: 1084

Object-Path: C:\WINDOWS\system32\svchost.exe

Status: Visible



Object-Type: Process

Object-Name: Rootkit_Detective.exe

Pid: 620

Object-Path: C:\Herramientas\Rootkit_Detective.exe

Status: Visible



Object-Type: Process

Object-Name: RS.exe

Pid: 992

Object-Path: E:\Archivos de programa\ENLTV\ENLTV\RemoteService\RS.exe

Status: Visible



Object-Type: File/Folder

Object-Name: System Idle Process

Pid: n/a

Object-Path: System Idle Process

Status: Visible



Object-Type: Process

Object-Name: SASCore.exe

Pid: 1024

Object-Path: E:\Archivos de programa\SUPERAntiSpyware\SASCORE.EXE

Status: Visible



Object-Type: Process

Object-Name: MOM.exe

Pid: 1708

Object-Path: C:\Archivos de programa\ATI Technologies\ATI.ACE\Core-Static\MOM.exe

Status: Visible



Object-Type: Process

Object-Name: System

Pid: 4

Object-Path:

Status: Visible



Object-Type: Process

Object-Name: smss.exe

Pid: 500

Object-Path: C:\WINDOWS\System32\smss.exe

Status: Visible



Object-Type: Process

Object-Name: CCC.exe

Pid: 1864

Object-Path: C:\Archivos de programa\ATI Technologies\ATI.ACE\Core-Static\ccc.exe

Status: Visible



Object-Type: Process

Object-Name: lsass.exe

Pid: 656

Object-Path: C:\WINDOWS\system32\lsass.exe

Status: Visible



Object-Type: Process

Object-Name: tcpsvcs.exe

Pid: 1340

Object-Path: C:\WINDOWS\system32\tcpsvcs.exe

Status: Visible



Object-Type: Process

Object-Name: RTHDCPL.EXE

Pid: 1684

Object-Path: C:\WINDOWS\RTHDCPL.EXE

Status: Visible



Object-Type: Process

Object-Name: winlogon.exe

Pid: 600

Object-Path: C:\WINDOWS\system32\winlogon.exe

Status: Visible



Object-Type: Process

Object-Name: spoolsv.exe

Pid: 1192

Object-Path: C:\WINDOWS\system32\spoolsv.exe

Status: Visible



Object-Type: Process

Object-Name: svchost.exe

Pid: 852

Object-Path: C:\WINDOWS\system32\svchost.exe

Status: Visible



Object-Type: Process

Object-Name: ati2evxx.exe

Pid: 1256

Object-Path: C:\WINDOWS\system32\Ati2evxx.exe

Status: Visible



Object-Type: Process

Object-Name: jqs.exe

Pid: 1104

Object-Path: E:\Archivos de programa\Java\jre6\bin\jqs.exe

Status: Visible



Object-Type: Process

Object-Name: explorer.exe

Pid: 1540

Object-Path: C:\WINDOWS\Explorer.EXE

Status: Visible



Object-Type: Process

Object-Name: svchost.exe

Pid: 984

Object-Path: C:\WINDOWS\System32\svchost.exe

Status: Visible



Object-Type: Process

Object-Name: services.exe

Pid: 644

Object-Path: C:\WINDOWS\system32\services.exe

Status: Visible



Object-Type: Process

Object-Name: svchost.exe

Pid: 924

Object-Path: C:\WINDOWS\system32\svchost.exe

Status: Visible



Object-Type: Process

Object-Name: 833274265:1715361230.exe

Pid: 772

Object-Path: C:\WINDOWS\833274265:1715361230.exe

Status: Visible



Object-Type: Process

Object-Name: csrss.exe

Pid: 556

Object-Path: C:\WINDOWS\system32\csrss.exe

Status: Visible



Scan complete. Hidden registry keys/values: 32

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Proceso extraño 833274265:1715361230.exe

Mensaje por msc hotline sat » 22 Oct 2011, 08:15

No me extraña que te cause transtornos ! es una de las variantes del Sirefef...



Ya indicabamos la solución en http://www.zonavirus.com/noticias/2011/solucion-al-rootkit-sirefef-zero-access-rootkit-de-compleja-ingenieria-aplicada.asp



Arranca en MODO SEGURO, elimina el fichero que ya borraste (que te ha regenerado el inaccesible normalmente ) y a continuacion, en dicho modo, lanza el GMER, desmarcando las opciones que indicamos en la noticia al respecto y marcando las otras opciones con boton derecho: <Desmarcar "Modules" "Processes" y "Threads", y, pulsando con el botón derecho en la ventana central del GMER, activar las opciones "IRP hooks" y "NTAPI registry scan">



Luego lanza el Scaneo y elimina los ficheros que haya en la falsa carpeta de desinstalacion de parches que aparece al final, especialmente los que encuentras en la supcarpeta L





Este es el fichero que regeneraba el de C:\windows que aparece en la primera parte del proceso.



Ahora ya puedes arrancar en modo normal y lanzar el actual ELISTARA, que puede encontrar un .SYS del mismo nombre que uno del sistema, pero que es bicho. Normalmente el del sistema te lo regenerará el Caché de windows, sino habría que restaurarlo, sabiendo el nombre del eliminado por el ELISTARA, que se vería en el infosat.txt



Algunas otras variantes requieren otros métodos, pero empieza por el principio, y sobre la marcha, seguiremos.



Cuentanos tus progresos al respecto, gracias.



saludos



ms, 22-10-2011

RARBA



NOTA: Y cuando hayas terminado de ello, lanza un windowsupdate e instala los parches que detecte que faltan, pues vemos que en los informes se indica:



[b][i]Lista de Acciones (por Acción Directa):

No detectado Parche MS08-067 de Microsoft instalado. (SServidor)[/i]
[/b]




Sin este parches instalado te puede entrar el Conficker, a pesar del antivirus que tengas.



ms.

ezerm1979
Mensajes: 6
Registrado: 22 Oct 2011, 05:01

Re: Proceso extraño 833274265:1715361230.exe

Mensaje por ezerm1979 » 22 Oct 2011, 19:43

msc hotline sat: Gracias por responder a la brevedad. disculpa que no pude seguir pero era muy tarde y tenia que ir a trabajar.

Volviendo al tema que nos compete, te cuento que antes de empezar con el instructivo que me dejaste, se me ocurrio, ya que estaba en win7, realizar un scan con el nod y aca te dejo los resultados.

__________________________________________________________________________________________________________

D:\Documents and Settings\Administrador.X-2E4DD0DD3F684\7zS8C4.tmp\xpsp4.exe » SMARTINSTALLMAKER » sim.cab » CAB » 189 - no se ha podido encontrar el subsiguiente archivo comprimido del volumen.

D:\Documents and Settings\Default User\7zS8C4.tmp\xpsp4.exe » SMARTINSTALLMAKER » sim.cab » CAB » 189 - no se ha podido encontrar el subsiguiente archivo comprimido del volumen.

D:\Documents and Settings\LARVA\7zS8C4.tmp\xpsp4.exe » SMARTINSTALLMAKER » sim.cab » CAB » 189 - no se ha podido encontrar el subsiguiente archivo comprimido del volumen.

D:\Documents and Settings\LARVA\Configuración local\Datos de programa\Identities\{8441CE07-A046-488A-B534-7A5375CBC4E3}\Microsoft\Outlook Express\Bandeja de entrada.dbx » DBX - está correcto (el análisis interno no se ha ejecutado)

D:\Documents and Settings\LARVA\Escritorio\HijackThis.exe - error abriendo

D:\Documents and Settings\LARVA\Escritorio\Herramientas\Argente-Registry-Cleaner.exe » INNO » file0005.bin » ZIP » _detect.dat - error- archivo protegido por contraseña

D:\Documents and Settings\LARVA\Escritorio\Herramientas\Argente-Registry-Cleaner.exe » INNO » file0005.bin » ZIP » _proj.dat - error- archivo protegido por contraseña

D:\Documents and Settings\LARVA\Escritorio\Herramientas\Argente-Registry-Cleaner.exe » INNO » file0005.bin » ZIP » _fonts.dat - error- archivo protegido por contraseña

D:\Documents and Settings\LARVA\Escritorio\Herramientas\Anti-todo\mbam-setup-1.51.2.1300.exe » INNO » files.info - error interno (10010)

D:\Herramientas\Argente-Registry-Cleaner.exe » INNO » file0005.bin » ZIP » _detect.dat - error- archivo protegido por contraseña

D:\Herramientas\Argente-Registry-Cleaner.exe » INNO » file0005.bin » ZIP » _proj.dat - error- archivo protegido por contraseña

D:\Herramientas\Argente-Registry-Cleaner.exe » INNO » file0005.bin » ZIP » _fonts.dat - error- archivo protegido por contraseña

D:\Herramientas\mbam-setup-1.51.2.1300.exe » INNO » files.info - error interno (10010)

D:\Herramientas\SProces.exe - error abriendo

[color=#FF0000]D:\RECYCLER\S-1-5-21-1177238915-1645522239-1801674531-1003\Dc1.exe - Win32/Patched.HN Troyano

D:\WINDOWS\833274265:1715361230.exe - Win32/Sirefef.CT Troyano[/color]


D:\WINDOWS\assembly\GAC_MSIL\Desktop(2).ini - error abriendo

D:\WINDOWS\assembly\GAC_MSIL\Desktop.ini - error abriendo

D:\WINDOWS\SoftwareDistribution\Download\2555adb9bfb64ca5175e5df70ad11561\update\eula.txt » MIME - está correcto (el análisis interno no se ha ejecutado)

[color=#FF0000]D:\WINDOWS\system32\c_69680.nl_ - una variante de Win32/Sirefef.CR Troyano[/color]

D:\WINDOWS\system32\config\systemprofile\7zS8C4.tmp\xpsp4.exe » SMARTINSTALLMAKER » sim.cab » CAB » 189 - no se ha podido encontrar el subsiguiente archivo comprimido del volumen.

[color=#FF0000]D:\WINDOWS\system32\drivers\fips.sys - una variante de Win32/Rootkit.Kryptik.DM Troyano[/color]



__________________________________________________________________________________________________________

Ahi en rojo ves la variente del Sirefef que mencionaste.

Luego de eliminar estos archivos desde win7 pase al XP y segui al pie de la letra el instructivo que me dejaste, como primera medida borrando el archivo 823274265 pero con el inconveniente de que al momento de empezar el scaneo con GMER (marcando y desmarcando lo que me dijiste), llega hasta la carpeta system32, pantallazo azul y se resetea .

Bueno, como veras sigo en la misma pero ahora me abriste la cabeza como para encararlo de otra manera, ya que no contaba con la carpeta que veo sospechoza: C:\WINDOWS\[color=#0000FF]$NtUninstallKB52239$[/color].

Sospechoza en el sentido de que la cpu la reinstale hace 20dias y lo primero que hago es deshabilitar las actualizaciones automaticas.

Asique, si me podes aconsejar de como puedo seguir con esto bienvenido seas y ante todo gracias por tu interes. SALUDOS

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Proceso extraño 833274265:1715361230.exe

Mensaje por msc hotline sat » 22 Oct 2011, 19:58

Si esa es la carpeta maldita, verás que no puedes acceder a ella, y menos te dejará borrarla , compruebalo para saberlo.



Luego haz lo que te he dicho, pero primero descarga de nuevo el GMER en otra carpeta distinta, luego arranca en MODO SEGURO, elimina el fichero C:\833274265 y lanza el nuevo GMER con las opciones que ya te indiqué, y lanza el escaneo



Cuando llegue al final verás la carpeta maldita, y desde el GMER borra todo lo que contenga, especialmente lo que hay en el subdirectorio L, con boton derecho y DELETE FILE.



Tras reiniciar, lanza el ELISTARA actual para eliminar los restos (falso fichero .SYS del sistema operativo)



Si asi no lo lograras, prueba el AV Kaspersky ONLINE, que en alguna variante del SIREFEF ha ido bien



saludos



ms, 22-10-2011









NOTA:



Aparte, si te deja, añade .VIR a estos ficheros y envianoslos para analizar:





D:\WINDOWS\system32\c_69680.nl_ - una variante de Win32/Sirefef.CR Troyano



D:\WINDOWS\system32\drivers\fips.sys - una variante de Win32/Rootkit.Kryptik.DM Troyano



>[b]ENVIO DE MUESTRAS Y ELIMINACIÓN DE CLAVES - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



Tras recibirlo/s, lo/s analizaremos e implementaremos su control y eliminación, si procede, en nuestras utilidades, de lo cual informaremos



y vacía la papelera, que parece que en D:\recycler tienes un resto de un malware:



D:\RECYCLER\S-1-5-21-1177238915-1645522239-1801674531-1003\Dc1.exe - Win32/Patched.HN Troyano



ms.

ezerm1979
Mensajes: 6
Registrado: 22 Oct 2011, 05:01

Re: Proceso extraño 833274265:1715361230.exe

Mensaje por ezerm1979 » 23 Oct 2011, 21:46

Amigo [color=#FF0000]msc hotline sat[/color]: Ya te envie las muestras de virus, para eso tuve de dejar que reinicie XP en modo normal, para asi esperar a que se regeneren los archivos y tomarlos desde WIN 7 con el antivirus deshabilitado.

Cuando vi tu respuesta ya habia incursionado en el tema de la carpeta falsa de actualizacion de windows [color=#0040FF]$NtUninstallKB52239$[/color], y si, no deja verla ni siquiera desde otro windows. Pero si prestas atencion a lo que dice el informe de error al intentar abrirlo, es esto:

Windows no tiene acceso al dispositivo, ruta de acceso o archivo especificado. Puede que no tenga los permisos apropiados para tener acceso al elemento.

Casi nunca le damos importancia a lo que nos dice Windows, pero, en este caso; ¿te suena?… [permisos apropiados]. Eso me llevo a ver la seguridad de la carpeta y resulta que solo la podía ver o ejecutarla, el usuario SYSTEM.

[url=http://imageshack.us/photo/my-images/225/1propiedades.jpg/][img]http://img225.imageshack.us/img225/7317/1propiedades.th.jpg[/img][/url]

(Siempre usando la otra partición, la de W7) Solo falto agregar mi usuario con control total para ver y modificar los archivos que contenia. Me lleve la sorpresa de que la carpeta se transformo en un acceso directo a C:\Windows\system32\config

[url=http://imageshack.us/photo/my-images/850/despuesdelospermisos.jpg/][img]http://img850.imageshack.us/img850/9467/despuesdelospermisos.th.jpg[/img][/url]

, asi que solo vemos las claves de registro y no lo que hay dentro de ella en realidad.

[url=http://imageshack.us/photo/my-images/849/uninstaldelasupuestaact.jpg/][img]http://img849.imageshack.us/img849/8686/uninstaldelasupuestaact.th.jpg[/img][/url]

[color=#FF0000]He probado sin éxito[/color], usar el Gmer en Modo Seguro sin resultado alguno, en[color=#FF0000] XP[/color] luego de abrir la aplicación, hace ese escaneo rápido y me muestra los procesos abiertos y al marcar y desmarcar las opciones (Segun la guia que me pasaste), presiono el boton scan y llega a un punto en que se cuelga por dos segundos, pantalla azul y reinicio de pc.

pero en W7 mira esto:

[url=http://imageshack.us/photo/my-images/821/gmer.jpg/][img]http://img821.imageshack.us/img821/3185/gmer.th.jpg[/img][/url]

[url=http://imageshack.us/photo/my-images/838/erroralintentarborrarla.jpg/][img]http://img838.imageshack.us/img838/1071/erroralintentarborrarla.th.jpg[/img][/url]

Perdon por lo extenso del tema, es dificil describirte todo lo que he intentado hacer para borrar esa maldita carpeta, pero parece que cada accion que intento por eliminarla o cuando creo estar cerca de un logro, esta se protege y vuelvo a nada.



Nota: lo unico que pude hacer con el Gmer, es copy a los archivos dentro de la carpeta uninstall y les puse extension .VIR, si te sirve de algo te los envio.

Reitero: desde XP es casi imposible hacer algo con las herramientas tipo Gmer, HJT, Sprocess, etc... en modo seguro.

Te mando un abrazo y espero tus novedades.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Proceso extraño 833274265:1715361230.exe

Mensaje por msc hotline sat » 24 Oct 2011, 07:34

No sé si las muestras que envias son las de la carpeta UNINSTALL de marras, si no lo son envianoslas, especialmente las de la subcarpeta L, y luego, con el GMER, le das a biotin derecgo y DELETE FILES, que eso hemos podido hacerlo en los demás equipos infectados, en los que se ve dicha carpeta.



Una vez eliminados, reinicia normalmente y lanza el ELISTARA para terminar con el .SYS, que asi se mostrará como es, no como ahora aparenta, y colorin colorado ...



Hay otras variantes que con el GMER no llega a verse dicha carpeta, y en tal caso hemos de proceder diferente, pero tú que la ves, casi lo tienes a punto :)



Sino, no te preocupes, que todas las variantes conocidas hasta ahora las hemos solucionado, de una u otra forma, y seguiríamos otro camino.



saludos



ms, 24-10-2011

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Proceso extraño 833274265:1715361230.exe

Mensaje por msc hotline sat » 24 Oct 2011, 10:22

Mientras nos respondes sobre lo indicado en el post anterior, hemos recibido las muestras que decias y son el .SYS y complementario de una variante del SIREFEF, no propiamente el malware, a los cuales se tiene acceso tras eliminarlo, om arrancando con otro sistema, como has hecho.



Hemos editado noticia al respecto:



http://www.zonavirus.com/noticias/2011/variante-de-sirefef-zeroaccess.asp



Pero esto es el remate, antes hay que matarlo... :)



A ver si lo logras con lo indicado, sino emplearemos otras armas. Lo que está claro es que se trata de otra variante diferente a las conocidas hasta ahora (cada día aparecen de nuevas de este Sirefef)



saludos



ms, 24-10-2011

ezerm1979
Mensajes: 6
Registrado: 22 Oct 2011, 05:01

Re: Proceso extraño 833274265:1715361230.exe

Mensaje por ezerm1979 » 24 Oct 2011, 13:31

Bueno, con respecto a lo que envie solo fueron los archivos que detecto el nod32(los que recibistes).

Aca te dejo una imagen en modo seguro y el error al intentar borrar cualquiera de los archivos dentro de la carpeta

[url=http://imageshack.us/photo/my-images/846/gmererroralborrar.jpg/][img]http://img846.imageshack.us/img846/9277/gmererroralborrar.th.jpg[/img][/url]

Caso similar al intentar hacerlo desde la otra particion.

[url=http://imageshack.us/photo/my-images/838/erroralintentarborrarla.jpg/][img]http://img838.imageshack.us/img838/1071/erroralintentarborrarla.th.jpg[/img][/url]

Aca otra del elipalev detectando la carpeta a la cual no puede acceder.

[url=http://imageshack.us/photo/my-images/685/erroruni.jpg/][img]http://img685.imageshack.us/img685/385/erroruni.th.jpg[/img][/url]

Como veras, las herramientas, como mis ideas para eliminar este bicho es limitada. Me he topado con casos de este tipo de anomalias en la que no me dejaba navegar y otras cosas,pero no tan complejo (para mi) como esto.

Te comento que intente usar las herramientas del [color=#FF0000]hirens boot cd[/color] del tipo file manager (Norton commander y similares) pensando que podria borrarla desde DOS,pero de igual forma al llegar a la carpeta no me deja hacer nada, ni siquiera usando windows live cd y en ultima instancia intente con un linux live cd la cual veo la carpeta y no me deja hacer nada de nada. Aclaro: solo la carpeta Uninstall.

Te voy a enviar lo que me dejo hacer copy con el Gmer (asta ahora el unico programa con cual pude ver las carpetas y archivos dentro de esa maldita carpeta uninstall).

Espero tus consejos y ojala las otras armas a las que mencionas nos den resultado.

Saludos EZEQUIEL

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Proceso extraño 833274265:1715361230.exe

Mensaje por msc hotline sat » 24 Oct 2011, 14:53

el fichero de marras es el que ves en la subcarpeta L:



C:\windows\$NtUninstallKB52239$\2579606065\L\igjxmdmz de 44672 bytes



si con W7 y el GMER puedes pulsar boton derecho y DELETE FILE con él, habrás solucionado elm problema.



Ya sé que ni con Pilitos (HD HIRENS) ni con LINUX, la carpeta en cuestión se deja acceder y demás... es una protección no documentada, que el autor del malware ha usado, además de la de junction, DPS, codifcada, y demás, toda una joya...



Pero si dices que copiar sí que te deja, antes de eliminarlo, haz una copia de dicho fichero a otra carpeta, y luego envianoslo para analizar, a ver si vemos porqué se te resiste tanto !



Si con lo indicado lo borras, luego reinicia normalmente y lanza el ELISTARA que subiremos hoy (24.14) a la web, que ya controlará los complementarios que nos has enviado.



saludos



ms, 24-10-2011

cebricebri
Mensajes: 1
Registrado: 24 Oct 2011, 21:46

Re: Proceso extraño 833274265:1715361230.exe

Mensaje por cebricebri » 25 Oct 2011, 09:17

Buenos dias, tengo el mismo problema, he seguido los pasos indicados y cuando estas llegando al final (borrar primero numero:numero.exe, despues pasar GMer y borrar el falso desinstalador) llega un momento en el que no permite borrar (permite cambiar el nombre del archivo), desde consola indica que es un archivo de direccionamiento JUNCTION (probablemente el problema se esconda en otro directorio), a ver si alguien da con la solución (también he probado de todo, live cds, linux,...). Un saludo.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Proceso extraño 833274265:1715361230.exe

Mensaje por msc hotline sat » 25 Oct 2011, 12:40

Ver el añadido que hemos puesto en la NOTICIA DE ELIMINACION DEL SIREFEF:









NOTA IMPORTANTE AÑADIDA EN 25.12.2011:



En nuevas variantes procede borrar además, con el mismo GMER, el fichero que indica estar en:





---- Kernel code sections - GMER 1.0.15 ----



? C:\WINDOWS\System32\DRIVERS\<afectado>.sys suspicious PE modification



Conforme hemos indicado, boton derecho sobré él y " DELETE FILE"



Por si windows no restaurara dicho driver, cuyo nombre es del sistema operativo, es importante guardar el nombre para restaurarlo por el original, si hiciera falta.



ms.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Proceso extraño 833274265:1715361230.exe

Mensaje por msc hotline sat » 25 Oct 2011, 13:12

Para asociados de SATINFO que lean este foro, al respecto del SIREFEF, ver esta ultima noticia del blog:



ver http://www.satinfo.es/blog/?p=20880



saludos



ms, 25-10-2011

ezerm1979
Mensajes: 6
Registrado: 22 Oct 2011, 05:01

Re: Proceso extraño 833274265:1715361230.exe

Mensaje por ezerm1979 » 26 Oct 2011, 05:47

Hola: Lamento ausentarme estos días pero estuve bastante ocupado con el trabajo.

Te comento que el archivo que se generaba solo y el servicio ya no están, la maquina ya no se cuelga, pero la carpeta unistall todavía sigue ahí y no la puedo borrar, Dice que no está vacía.

Para eliminar los archivos baje la versión de Gmer de la página oficial y con ese no tuve dramas en el escaneo a modo prueba de fallos.

Con el elistara 24.14 / .15 no detecta nada mas.

Necesito que me guíes, a ver cómo puedo seguir o que herramientas utilizar para terminar de borrarlo definitivamente. Otra cosa; la nota del blog no la puedo ver.



PD: Te llegaron las muestras de la carpeta L y demás?…

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Proceso extraño 833274265:1715361230.exe

Mensaje por msc hotline sat » 26 Oct 2011, 07:40

Efectivamente el servidor de satinfo había caido esta noche (quizás algun ataque ?) y tampoco funcionaba el blog.



Si ya has eliminado el virus, la carpeta no importa, pero se puede borrar con estos comandos, por orden:





--> "cacls %1 /T /G Todos:f" donde %1 es el directorio del que queremos modificar los permisos $ÑTUNINSTALLKB...$ (con ello se logran permisos de acceso total a todos los usuarios)



--> "attrib %1 -s -h -r" donde %1 es la misma carpeta de marras (para desocultar ficheros)



--> "fsutil reparsepoint delete %1" para eliminar la funcion junction (desenlaza la carpeta con el destino)





Espero que no tengas problemas con ello.



saludos



ms, 26-10-2011

ezerm1979
Mensajes: 6
Registrado: 22 Oct 2011, 05:01

Re: Proceso extraño 833274265:1715361230.exe

Mensaje por ezerm1979 » 30 Oct 2011, 04:11

Estimado [color=#FF0000]msc hotline sat[/color], si bien no he podido eliminar esa carpeta, ni aun siguiendo las instrucciones que me has dado, podemos dar por finalizado este tema, ya que mi pc,no ha presentado anomalias.

Desde ya te agradesco por tu buena predisposicion para con mi problema. y espero no tener que recurrir a ustedes nuevamente.

Saludos y mil gracias :) :) :) :) :) :) :) :) :) :).

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Proceso extraño 833274265:1715361230.exe

Mensaje por msc hotline sat » 30 Oct 2011, 08:25

Pues te indico la última utilidad que hemos hecho al respecto:



[b] ELISIREF.EXE [/b]

http://www.zonavirus.com/descargas/descargar-elisiref.asp



Si la pruebas, eliminarás del todo este "maldito roedor" :)



Y dando por solucionado el Tema, procedemos a cerrarlo



Si nos necesitas de nuevo, ya sabes donde estamos



saludos



ms, 30-10-2011

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”